漏洞总结 漏洞概述 FastGPT 项目存在一个安全漏洞,允许攻击者通过构造恶意请求访问内部网络资源。该漏洞源于对存储的 MCP 工具 URL 缺乏验证机制,导致攻击者可以绕过安全限制,访问内网服务。 影响范围 所有使用 FastGPT 项目的用户 涉及 MCP 工具配置和调用的功能模块 包括工具创建、获取、运行和更新等 API 接口 修复方案 1. 新增 函数,用于验证 URL 是否为内部地址 2. 在所有涉及 MCP 工具 URL 的地方添加验证逻辑: - 工具创建接口 ( ) - 工具获取接口 ( ) - 工具运行接口 ( ) - 工具更新接口 ( ) - 工作流调度模块 ( , ) 3. 添加单元测试验证安全机制的有效性 POC 代码